рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ

рдкреЛрд╕реНрдЯ рдореЗрдВ, рд╣рдо рдЖрдкрдХреЛ рдмрддрд╛рдПрдВрдЧреЗ рдХрд┐ рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк (APT32 рдФрд░ APT-C-00) рдиреЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдХрд╛рд░рдирд╛рдореЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреИрд╕реЗ рдХрд┐рдпрд╛ CVE-2017-11882, Microsoft Office рдореЗрдВ рд╕реНрдореГрддрд┐ рднреНрд░рд╖реНрдЯрд╛рдЪрд╛рд░ рднреЗрджреНрдпрддрд╛рдПрдБ, рдФрд░ рдХреИрд╕реЗ рд╕рдореВрд╣ рдХреЗ рдореИрд▓рд╡реЗрдпрд░ рдирд┐рд╢рд╛рди рдЫреЛрдбрд╝реЗ рдмрд┐рдирд╛ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рд╕рд┐рд╕реНрдЯрдо рдкрд░ рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддреЗ рд╣реИрдВред рдЕрдЧрд▓рд╛, рд╣рдо рд╡рд░реНрдгрди рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рдХреИрд╕реЗ, 2019 рдХреА рд╢реБрд░реБрдЖрдд рдХреЗ рдмрд╛рдж рд╕реЗ, рд╕рдореВрд╣ рдХреЛрдб рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реНрд╡-рдирд┐рд╖реНрдХрд░реНрд╖рдг рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣рд╛ рд╣реИред

рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░ рдЬрд╛рд╕реВрд╕реА рдореЗрдВ рдорд╛рд╣рд┐рд░ рд╣реИ, рдкреНрд░рд╛рдердорд┐рдХ рд▓рдХреНрд╖реНрдп рджрдХреНрд╖рд┐рдг рдкреВрд░реНрд╡ рдПрд╢рд┐рдпрд╛ рдХреЗ рджреЗрд╢ рд╣реИрдВред рд╣рдорд▓рд╛рд╡рд░ рдРрд╕реЗ рджрд╕реНрддрд╛рд╡реЗрдЬ рдмрдирд╛рддреЗ рд╣реИрдВ рдЬреЛ рд╕рдВрднрд╛рд╡рд┐рдд рдкреАрдбрд╝рд┐рддреЛрдВ рдХрд╛ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рдЙрдиреНрд╣реЗрдВ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рд╕реЗ рдмрд╛рд╣рд░ рд▓реЗ рдЬрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд░рд╛рдЬреА рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗ рдФрд░ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд╡рд┐рдХрд╛рд╕ рдкрд░ рднреА рдХрд╛рдо рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗред рд╣рдиреАрдкреЙрдЯ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕реНрддреЗрдорд╛рд▓ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА рд╡рд┐рдзрд┐рдпрд╛рдБ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣рдорд▓реЛрдВ рдореЗрдВ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣реЛрддреА рд╣реИрдВ - "рдбрдмрд▓ рдПрдХреНрд╕рдЯреЗрдВрд╢рди" рдлрд╛рдЗрд▓реЛрдВ рд╕реЗ рд▓реЗрдХрд░, рд╕реЗрд▓реНрдл-рдПрдХреНрд╕рдЯреНрд░реИрдХреНрдЯрд┐рдВрдЧ рдЖрд░реНрдХрд╛рдЗрд╡реНрд╕, рдореИрдХреНрд░реЛ рдбреЙрдХреНрдпреВрдореЗрдВрдЯреНрд╕, рдЬрд╛рдиреЗ-рдорд╛рдиреЗ рдХрд╛рд░рдирд╛рдореЛрдВ рддрдХред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ

Microsoft рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рдореЗрдВ рд╢реЛрд╖рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛

2018 рдХреЗ рдордзреНрдп рдореЗрдВ, OceanLotus рдиреЗ CVE-2017-11882 рднреЗрджреНрдпрддрд╛ рдХрд╛ рдлрд╛рдпрджрд╛ рдЙрдард╛рддреЗ рд╣реБрдП рдПрдХ рдЕрднрд┐рдпрд╛рди рдЪрд▓рд╛рдпрд╛ред рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣ рдХреЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдереНрд░реЗрдЯ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рд╕реЗрдВрдЯрд░ рдХреЗ 360 рд╡рд┐рд╢реЗрд╖рдЬреНрдЮреЛрдВ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ (рдЪреАрдиреА рдореЗрдВ рдЕрдзреНрдпрдпрди), рд╢реЛрд╖рдг рдХрд╛ рд╡рд┐рд╕реНрддреГрдд рд╡рд┐рд╡рд░рдг рд╕рд╣рд┐рддред рдиреАрдЪреЗ рджреА рдЧрдИ рдкреЛрд╕реНрдЯ рдРрд╕реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рдЕрд╡рд▓реЛрдХрди рд╣реИред

рдкрд╣рд▓реЗ рдЪрд░рдг

рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ FW Report on demonstration of former CNRP in Republic of Korea.doc (рдПрд╕рдПрдЪрдП-1: D1357B284C951470066AAA7A8228190B88A5C7C3) рдЙрдкрд░реЛрдХреНрдд рдЕрдзреНрдпрдпрди рдореЗрдВ рдЙрд▓реНрд▓рд┐рдЦрд┐рдд рдХреЗ рд╕рдорд╛рди рд╣реИред рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ рдХрд┐ рдпрд╣ рдЙрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд▓рдХреНрд╖рд┐рдд рд╣реИ рдЬреЛ рдХрдВрдмреЛрдбрд┐рдпрди рд░рд╛рдЬрдиреАрддрд┐ рдореЗрдВ рд░реВрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ (рд╕реАрдПрдирдЖрд░рдкреА - рдХрдВрдмреЛрдбрд┐рдпрд╛ рдиреЗрд╢рдирд▓ рд╕рд╛рд▓реНрд╡реЗрд╢рди рдкрд╛рд░реНрдЯреА, 2017 рдХреЗ рдЕрдВрдд рдореЗрдВ рднрдВрдЧ)ред .doc рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рдмрд╛рд╡рдЬреВрдж, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ RTF рдкреНрд░рд╛рд░реВрдк рдореЗрдВ рд╣реИ (рдиреАрдЪреЗ рдЪрд┐рддреНрд░ рджреЗрдЦреЗрдВ), рдЗрд╕рдореЗрдВ рдЬрдВрдХ рдХреЛрдб рд╣реИ, рдФрд░ рдпрд╣ рд╡рд┐рдХреГрдд рднреА рд╣реИред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░рд╛ 1. рдЖрд░рдЯреАрдПрдл рдореЗрдВ рдХрдЪрд░рд╛

рд╡рд┐рдХреГрдд рддрддреНрд╡реЛрдВ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдХреЗ рдмрд╛рд╡рдЬреВрдж, Word рдЗрд╕ RTF рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдЦреЛрд▓рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рдЪрд┐рддреНрд░ 2 рдореЗрдВ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдпрд╣рд╛рдБ рдСрдлрд╝рд╕реЗрдЯ 0xC00 рдкрд░ рдПрдХ EQNOLEFILEHDR рд╕рдВрд░рдЪрдирд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рдПрдХ MTEF рд╣реЗрдбрд░ рдФрд░ рдлрд┐рд░ рдлрд╝реЙрдиреНрдЯ рдХреЗ рд▓рд┐рдП рдПрдХ MTEF рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ (рдЪрд┐рддреНрд░ 3) рд╣реИред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 2. рдлрд╝реЙрдиреНрдЯ рд░рд┐рдХреЙрд░реНрдб рдорд╛рди

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░рд╛ 3. рдлрд╝реЙрдиреНрдЯ рд░рд┐рдХреЙрд░реНрдбрд┐рдВрдЧ рдкреНрд░рд╛рд░реВрдк

рд╕рдВрднрд╛рд╡рд┐рдд рдХреНрд╖реЗрддреНрд░ рдЕрддрд┐рдкреНрд░рд╡рд╛рд╣ рдирд╛рдо, рдХреНрдпреЛрдВрдХрд┐ рдХреЙрдкреА рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдЗрд╕рдХрд╛ рд╕рд╛рдЗрдЬ рдЪреЗрдХ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдмрд╣реБрдд рд▓рдВрдмрд╛ рдирд╛рдо рднреЗрджреНрдпрддрд╛ рдХреЛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк RTF рдлрд╝рд╛рдЗрд▓ (рдЪрд┐рддреНрд░ 0 рдореЗрдВ рдСрдлрд╝рд╕реЗрдЯ 26xC2) рдХреА рд╕рд╛рдордЧреНрд░реА рд╕реЗ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдмрдлрд░ рд╢реЗрд▓рдХреЛрдб рд╕реЗ рднрд░рд╛ рд╣реБрдЖ рд╣реИ рдФрд░ рдЙрд╕рдХреЗ рдмрд╛рдж рдПрдХ рдбрдореА рдХрдорд╛рдВрдб (0x90) рдФрд░ рд╡рд╛рдкрд╕реА рдХрд╛ рдкрддрд╛ 0x402114. рдкрддрд╛ рдПрдХ рд╕рдВрд╡рд╛рдж рддрддреНрд╡ рд╣реИ EQNEDT32.exeрдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░рддреЗ рд╣реБрдП RET. рдпрд╣ рдИрдЖрдИрдкреА рдХреЛ рдХреНрд╖реЗрддреНрд░ рдХреА рд╢реБрд░реБрдЖрдд рдХреА рдУрд░ рдЗрд╢рд╛рд░рд╛ рдХрд░рддрд╛ рд╣реИ рдирд╛рдорд╢реЗрд▓рдХреЛрдб рдпреБрдХреНрддред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 4. рд╢реЛрд╖рдг рд╢реЗрд▓рдХреЛрдб рдХреА рд╢реБрд░реБрдЖрдд

рдкрддрд╛ 0x45BD3C рдПрдХ рдЪрд░ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕реЗ рддрдм рддрдХ рд╕рдВрджрд░реНрднрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬрдм рддрдХ рдХрд┐ рдпрд╣ рд╡рд░реНрддрдорд╛рди рдореЗрдВ рд▓реЛрдб рдХреА рдЧрдИ рд╕рдВрд░рдЪрдирд╛ рдХреЗ рд╕реВрдЪрдХ рддрдХ рдирд╣реАрдВ рдкрд╣реБрдВрдЪрддрд╛ MTEFData. рдпрд╣рд╛рдБ рд╢реЗрд╖ рд╢реЗрд▓рдХреЛрдб рд╣реИред

рд╢реЗрд▓рдХреЛрдб рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдореЗрдВ рдПрдореНрдмреЗрдб рдХрд┐рдП рдЧрдП рд╢реЗрд▓рдХреЛрдб рдХреЗ рджреВрд╕рд░реЗ рднрд╛рдЧ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдореВрд▓ рд╢реЗрд▓рдХреЛрдб рд╕рднреА рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рдкрд░ рдкреБрдирд░рд╛рд╡реГрддрд┐ рдХрд░рдХреЗ рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдлрд╛рдЗрд▓ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддрд╛ рд╣реИ (NtQuerySystemInformation рдПрдХ рддрд░реНрдХ рдХреЗ рд╕рд╛рде SystemExtendedHandleInformation) рдФрд░ рдЬрд╛рдБрдЪ рдХрд░реЗрдВ рдХрд┐ рдХреНрдпрд╛ рд╡реЗ рдореЗрд▓ рдЦрд╛рддреЗ рд╣реИрдВ рдкреАрдЖрдИрдбреА рд╡рд░реНрдгрдирдХрд░реНрддрд╛ рдФрд░ рдкреАрдЖрдИрдбреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ WinWord рдФрд░ рдХреНрдпрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдПрдХреНрд╕реЗрд╕ рдорд╛рд╕реНрдХ рдХреЗ рд╕рд╛рде рдЦреЛрд▓рд╛ рдЧрдпрд╛ рдерд╛ - 0x12019F.

рдпрд╣ рдкреБрд╖реНрдЯрд┐ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐ рд╕рд╣реА рд╣реИрдВрдбрд▓ рдкрд╛рдпрд╛ рдЧрдпрд╛ (рдФрд░ рдХрд┐рд╕реА рдЕрдиреНрдп рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рд╣реИрдВрдбрд▓ рдирд╣реАрдВ), рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рдкреНрд░рджрд░реНрд╢рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ CreateFileMapping, рдФрд░ рд╢реЗрд▓рдХреЛрдб рдЬрд╛рдБрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдЕрдВрддрд┐рдо рдЪрд╛рд░ рдмрд╛рдЗрдЯреНрд╕ рдореЗрд▓ рдЦрд╛рддреЗ рд╣реИрдВ "yyyy┬╗(рдЕрдВрдбрд╛ рд╢рд┐рдХрд╛рд░ рд╡рд┐рдзрд┐)ред рдореЗрд▓ рдорд┐рд▓рдиреЗ рдХреЗ рдмрд╛рдж, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдХреЙрдкреА рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ (GetTempPath) рдХреИрд╕реЗ ole.dll. рдлрд┐рд░ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдЕрдВрддрд┐рдо 12 рдмрд╛рдЗрдЯ рдкрдврд╝реЗ рдЬрд╛рддреЗ рд╣реИрдВред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 5. рдЕрдВрдд-рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдорд╛рд░реНрдХрд░

рдорд╛рд░реНрдХрд░реЛрдВ рдХреЗ рдмреАрдЪ 32-рдмрд┐рдЯ рдорд╛рди AABBCCDD ╨╕ yyyy рдЕрдЧрд▓реЗ рд╢реЗрд▓рдХреЛрдб рдХрд╛ рдСрдлрд╝рд╕реЗрдЯ рд╣реИред рдЗрд╕реЗ рдПрдХ рдлрдВрдХреНрд╢рди рдХреЗ рд╕рд╛рде рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ CreateThread. рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рдореВрд╣ рджреНрд╡рд╛рд░рд╛ рдкрд╣рд▓реЗ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рд╕рдорд╛рди рд╢реЗрд▓рдХреЛрдб рдХреЛ рдирд┐рдХрд╛рд▓рд╛ рдЧрдпрд╛ред рдкрд╛рдпрдерди рдПрдореБрд▓реЗрд╢рди рд╕реНрдХреНрд░рд┐рдкреНрдЯ, рдЬрд┐рд╕реЗ рд╣рдордиреЗ рдорд╛рд░реНрдЪ 2018 рдореЗрдВ рд░рд┐рд▓реАрдЬрд╝ рдХрд┐рдпрд╛ рдерд╛, рдЕрднреА рднреА рджреВрд╕рд░реЗ рдЪрд░рдг рдХреЗ рдбрдВрдк рдХреЗ рд▓рд┐рдП рдЪрд▓ рд░рд╣рд╛ рд╣реИред

рджреВрд╕рд░реЗ рдЪрд░рдг

рдЕрд╡рдпрд╡ рдирд┐рдХрд╛рд▓рдирд╛

рдлрд╝рд╛рдЗрд▓ рдФрд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдирд╛рдо рдЧрддрд┐рд╢реАрд▓ рд░реВрдк рд╕реЗ рдЪреБрдиреЗ рдЬрд╛рддреЗ рд╣реИрдВред рдХреЛрдб рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдпрд╛ рдбреАрдПрд▓рдПрд▓ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рдЪреБрдирддрд╛ рд╣реИ C:Windowssystem32. рдЗрд╕рдХреЗ рдмрд╛рдж рдпрд╣ рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд▓рд┐рдП рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХреНрд╖реЗрддреНрд░ рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ FileDescription рдлрд╝реЛрд▓реНрдбрд░ рдирд╛рдо рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдПред рдпрджрд┐ рд╡рд╣ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рддреЛ рдХреЛрдб рдмреЗрддрд░рддреАрдм рдврдВрдЧ рд╕реЗ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рд╕реЗ рдПрдХ рдлрд╝реЛрд▓реНрдбрд░ рдирд╛рдо рдХрд╛ рдЪрдпрди рдХрд░рддрд╛ рд╣реИ %ProgramFiles% рдпрд╛ C:Windows (GetWindowsDirectoryW рд╕реЗ)ред рдпрд╣ рдПрдХ рдРрд╕реЗ рдирд╛рдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╕реЗ рдмрдЪрддрд╛ рд╣реИ рдЬреЛ рдореМрдЬреВрджрд╛ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╕рд╛рде рд╕рдВрдШрд░реНрд╖ рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЗрд╕рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╢рдмреНрдж рди рд╣реЛрдВ: windows, Microsoft, desktop, system, system32 рдпрд╛ syswow64. рдпрджрд┐ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╣реИ, рддреЛ рдирд╛рдо рдХреЗ рд╕рд╛рде "NLS_{6 рдЕрдХреНрд╖рд░}" рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред

рд╕рдВрд╕рд╛рдзрди 0x102 рдкрд╛рд░реНрд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдФрд░ рдлрд╝рд╛рдЗрд▓реЗрдВ рдбрдВрдк рдХреА рдЧрдИрдВ %ProgramFiles% рдпрд╛ %AppData%рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдЪреБрдиреЗ рдЧрдП рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВред рдирд┐рд░реНрдорд╛рдг рд╕рдордп рдХреЛ рд╕рдорд╛рди рдорд╛рди рд░рдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдмрджрд▓ рджрд┐рдпрд╛ рдЧрдпрд╛ kernel32.dll.

рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХрд╛ рдЪрдпрди рдХрд░рдХреЗ рдмрдирд╛рдИ рдЧрдИ рдлрд╝реЛрд▓реНрдбрд░ рдФрд░ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рд╕реВрдЪреА рдпрд╣рд╛рдВ рджреА рдЧрдИ рд╣реИ C:Windowssystem32TCPSVCS.exe рдбреЗрдЯрд╛ рд╕реНрд░реЛрдд рдХреЗ рд░реВрдк рдореЗрдВред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░рд╛ 6. рд╡рд┐рднрд┐рдиреНрди рдШрдЯрдХреЛрдВ рдХрд╛ рдирд┐рд╖реНрдХрд░реНрд╖рдг

рд╕рдВрд╕рд╛рдзрди рд╕рдВрд░рдЪрдирд╛ 0x102 рдбреНрд░реЙрдкрд░ рдореЗрдВ рдХрд╛рдлреА рдЬрдЯрд┐рд▓ рд╣реИред рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ, рдЗрд╕рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:
- рдлрд╝рд╛рдЗрд▓ рдирд╛рдо
- рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЖрдХрд╛рд░ рдФрд░ рд╕рд╛рдордЧреНрд░реА
- рд╕рдВрдкреАрдбрд╝рди рдкреНрд░рд╛рд░реВрдк (COMPRESSION_FORMAT_LZNT1рд╕рдорд╛рд░реЛрд╣ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ RtlDecompressBuffer)

рдкрд╣рд▓реА рдлрд╝рд╛рдЗрд▓ рдХреЗ рд░реВрдк рдореЗрдВ рдбрдВрдк рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ TCPSVCS.exe, рдЬреЛ рдЬрд╛рдпрдЬ рд╣реИ AcroTranscoder.exe (рдХреЗ рдЕрдиреБрд╕рд╛рд░ FileDescription, рдПрд╕рдПрдЪрдП-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).

рдЖрдкрдиреЗ рджреЗрдЦрд╛ рд╣реЛрдЧрд╛ рдХрд┐ рдХреБрдЫ DLL рдлрд╛рдЗрд▓реЗрдВ 11MB рд╕реЗ рдмрдбрд╝реА рд╣реЛрддреА рд╣реИрдВред рдРрд╕рд╛ рдЗрд╕рд▓рд┐рдП рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рдХрд╛ рдПрдХ рдмрдбрд╝рд╛ рд╕рдиреНрдирд┐рд╣рд┐рдд рдмрдлрд░ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХреЗ рдЕрдВрджрд░ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИред рдпрд╣ рд╕рдВрднрд╡ рд╣реИ рдХрд┐ рдпрд╣ рдХреБрдЫ рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджреЛрдВ рджреНрд╡рд╛рд░рд╛ рдкрд╣рдЪрд╛рди рд╕реЗ рдмрдЪрдиреЗ рдХрд╛ рдПрдХ рддрд░реАрдХрд╛ рд╣реЛред

рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдирд╛

рд╕рдВрд╕рд╛рдзрди 0x101 рдбреНрд░реЙрдкрд░ рдореЗрдВ рджреЛ 32-рдмрд┐рдЯ рдкреВрд░реНрдгрд╛рдВрдХ рд╣реЛрддреЗ рд╣реИрдВ рдЬреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рджреГрдврд╝рддрд╛ рдХреЛ рдХреИрд╕реЗ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдкрд╣рд▓реЗ рдХрд╛ рдорд╛рди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рдмрд┐рдирд╛ рдореИрд▓рд╡реЗрдпрд░ рдХреИрд╕реЗ рдмрдирд╛ рд░рд╣реЗрдЧрд╛ред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рддрд╛рд▓рд┐рдХрд╛ 1. рдЧреИрд░-рдкреНрд░рд╢рд╛рд╕рдХ рджреГрдврд╝рддрд╛ рддрдВрддреНрд░

рджреВрд╕рд░реЗ рдкреВрд░реНрдгрд╛рдВрдХ рдХрд╛ рдорд╛рди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдХреИрд╕реЗ рдореИрд▓рд╡реЗрдпрд░ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдЪрд▓рдХрд░ рдирд┐рд░рдВрддрд░рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреА рдЪрд╛рд╣рд┐рдП.

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рддрд╛рд▓рд┐рдХрд╛ 2. рдкреНрд░рд╢рд╛рд╕рдХ рджреГрдврд╝рддрд╛ рддрдВрддреНрд░

рд╕реЗрд╡рд╛ рдХрд╛ рдирд╛рдо рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рдмрд┐рдирд╛ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рд╣реИ; рдкреНрд░рджрд░реНрд╢рди рдирд╛рдо рдлрд╝реЛрд▓реНрдбрд░ рдХрд╛ рдирд╛рдо рд╣реИ, рд▓реЗрдХрд┐рди рдпрджрд┐ рдпрд╣ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╣реИ, рддреЛ рд╕реНрдЯреНрд░рд┐рдВрдЧ "Revision 1тАЭ (рдЕрдкреНрд░рдпреБрдХреНрдд рдирд╛рдо рдорд┐рд▓рдиреЗ рддрдХ рд╕рдВрдЦреНрдпрд╛ рдмрдврд╝ рдЬрд╛рддреА рд╣реИ)ред рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рдзреНрдпрд╛рди рд░рдЦрд╛ рд╣реИ рдХрд┐ рд╕реЗрд╡рд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреГрдврд╝рддрд╛ рд▓рдЪреАрд▓рд╛ рд╣реИ - рд╡рд┐рдлрд▓рддрд╛ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╕реЗрд╡рд╛ рдХреЛ 1 рд╕реЗрдХрдВрдб рдХреЗ рдмрд╛рдж рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдлрд┐рд░ рдорд╛рди WOW64 рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдирдИ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА 4 рдкрд░ рд╕реЗрдЯ рд╣реИ, рдпрд╣ рджрд░реНрд╢рд╛рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ 32-рдмрд┐рдЯ рд╕реЗрд╡рд╛ рд╣реИред

рдХрдИ COM рдЗрдВрдЯрд░рдлреЗрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдПрдХ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп рдмрдирд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: ITaskScheduler, ITask, ITaskTrigger, IPersistFile ╨╕ ITaskScheduler. рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдк рд╕реЗ, рдореИрд▓рд╡реЗрдпрд░ рдПрдХ рдЫрд┐рдкрд╛ рд╣реБрдЖ рдХрд╛рд░реНрдп рдмрдирд╛рддрд╛ рд╣реИ, рдЦрд╛рддрд╛ рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдпрд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕рд╛рде рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдлрд┐рд░ рдЯреНрд░рд┐рдЧрд░ рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИред

рдпрд╣ 24 рдШрдВрдЯреЗ рдХреА рдЕрд╡рдзрд┐ рдФрд░ 10 рдорд┐рдирдЯ рдХреЗ рджреЛ рд░рди рдХреЗ рдмреАрдЪ рдХреЗ рдЕрдВрддрд░рд╛рд▓ рдХреЗ рд╕рд╛рде рдПрдХ рджреИрдирд┐рдХ рдХрд╛рд░реНрдп рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдпрд╣ рд▓рдЧрд╛рддрд╛рд░ рдЪрд▓рддрд╛ рд░рд╣реЗрдЧрд╛ред

рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдмрд┐рдЯ

рд╣рдорд╛рд░реЗ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп TCPSVCS.exe (AcroTranscoder.exe) рд╡реИрдз рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рд╣реИ рдЬреЛ рдЗрд╕рдХреЗ рд╕рд╛рде рдЫреЛрдбрд╝реЗ рдЧрдП DLL рдХреЛ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ рд░реБрдЪрд┐ рдХрд╛ рд╣реИ Flash Video Extension.dll.

рдЗрд╕рдХрд╛ рдХрд╛рд░реНрдп DLLMain рдмрд╕ рджреВрд╕рд░реЗ рдлрдВрдХреНрд╢рди рдХреЛ рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИред рдХреБрдЫ рдЕрд╕реНрдкрд╖реНрдЯ рд╡рд┐рдзреЗрдп рд╣реИрдВ:

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 7. рдлрд╝рдЬрд╝реА рд╡рд┐рдзреЗрдп

рдЗрди рднреНрд░рд╛рдордХ рдЬрд╛рдБрдЪреЛрдВ рдХреЗ рдмрд╛рдж, рдХреЛрдб рдХреЛ рдПрдХ рдЦрдВрдб рдорд┐рд▓рддрд╛ рд╣реИ .text рдлрд╝рд╛рдЗрд▓ TCPSVCS.exe, рдЗрд╕рдХреЗ рд╕рдВрд░рдХреНрд╖рдг рдХреЛ рдмрджрд▓рддрд╛ рд╣реИ PAGE_EXECUTE_READWRITE рдФрд░ рдЗрд╕реЗ рдбрдореА рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЗ рд╕рд╛рде рдЕрдзрд┐рд▓реЗрдЦрд┐рдд рдХрд░ рджреЗрддрд╛ рд╣реИ:

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 8. рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХрд╛ рдХреНрд░рдо

рд╕рдорд╛рд░реЛрд╣ рдХреЗ рдкрддреЗ рдХреЗ рдЕрдВрдд рдореЗрдВ FLVCore::Uninitialize(void), рдирд┐рд░реНрдпрд╛рдд рдХрд┐рдпрд╛ Flash Video Extension.dll, рдирд┐рд░реНрджреЗрд╢ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рд╣реИ CALL. рдЗрд╕рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг DLL рд▓реЛрдб рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж, рдЬрдм рд░рдирдЯрд╛рдЗрдо рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИ WinMain ╨▓ TCPSVCS.exe, рдирд┐рд░реНрджреЗрд╢ рд╕реВрдЪрдХ рдПрдирдУрдкреА рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░реЗрдЧрд╛, рдЬрд┐рд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдХреЙрд▓рд┐рдВрдЧ рд╣реЛрдЧреА FLVCore::Uninitialize(void), рдЕрдЧрд▓рд╛ рдкрдбрд╝рд╛рд╡ред

рдлрд╝рдВрдХреНрд╢рди рдмрд╕ рдПрдХ рдореНрдпреВрдЯреЗрдХреНрд╕ рдмрдирд╛рддрд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ {181C8480-A975-411C-AB0A-630DB8B0A221}рдЙрд╕рдХреЗ рдмрд╛рдж рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдоред рдЗрд╕рдХреЗ рдмрд╛рдж рдпрд╣ рдбрдВрдк рдХреА рдЧрдИ *.db3 рдлрд╝рд╛рдЗрд▓ рдХреЛ рдкрдврд╝рддрд╛ рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рд╕реНрдерд┐рддрд┐-рд╕реНрд╡рддрдВрддреНрд░ рдХреЛрдб рд╣реЛрддрд╛ рд╣реИ рдФрд░ рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ CreateThread рд╕рд╛рдордЧреНрд░реА рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдПред

*.db3 рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рд╢реЗрд▓рдХреЛрдб рд╣реИ рдЬрд┐рд╕реЗ OceanLotus рдЯреАрдо рдЖрдорддреМрд░ рдкрд░ рдЙрдкрдпреЛрдЧ рдХрд░рддреА рд╣реИред рд╣рдордиреЗ рдлрд┐рд░ рд╕реЗ рдЕрдкрдиреЗ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдПрдореБрд▓реЗрдЯрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕рдХреЗ рдкреЗрд▓реЛрдб рдХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд╡рд┐рдШрдЯрд┐рдд рдХрд░ рджрд┐рдпрд╛ред рдЧреАрдерд╣рдм рдкрд░.

рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЕрдВрддрд┐рдо рдЪрд░рдг рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреА рд╣реИред рдпрд╣ рдШрдЯрдХ рдПрдХ рдкрд┐рдЫрд▓рд╛ рджрд░рд╡рд╛рдЬрд╛ рд╣реИ рдЬрд┐рд╕рдХрд╛ рд╣рдо рдкрд╣рд▓реЗ рд╣реА рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░ рдЪреБрдХреЗ рд╣реИрдВ рдкрд┐рдЫрд▓рд╛ рдУрд╢рдирд▓реЛрдЯрд╕ рдЕрдзреНрдпрдпрди. рдпрд╣ GUID рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ {A96B020F-0000-466F-A96D-A91BBF8EAC96} рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ред рдкреАрдИ рд╕рдВрд╕рд╛рдзрди рдореЗрдВ рдореИрд▓рд╡реЗрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЕрднреА рднреА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЗрд╕рдХрд╛ рд▓рдЧрднрдЧ рд╕рдорд╛рди рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╣реИ, рд▓реЗрдХрд┐рди C&C рд╕рд░реНрд╡рд░ рдкрд┐рдЫрд▓реЗ рд╡рд╛рд▓реЗ рд╕реЗ рдЕрд▓рдЧ рд╣реИрдВ:

- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz

рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рдореВрд╣ рдлрд┐рд░ рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рднрд┐рдиреНрди рддрдХрдиреАрдХреЛрдВ рдХреЗ рд╕рдВрдпреЛрдЬрди рдХрд╛ рдкреНрд░рджрд░реНрд╢рди рдХрд░рддрд╛ рд╣реИред рд╡реЗ рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреА "рд╕рдорд╛рдкреНрдд" рдпреЛрдЬрдирд╛ рдХреЗ рд╕рд╛рде рд▓реМрдЯреЗред рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рдореЛрдВ рдХрд╛ рдЪрдпрди рдХрд░рдХреЗ рдФрд░ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде рдирд┐рд╖реНрдкрд╛рджрдирдпреЛрдЧреНрдп рднрд░рдХрд░, рд╡реЗ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп IoCs (рд╣реИрд╢ рдФрд░ рдлрд╝рд╛рдЗрд▓ рдирд╛рдореЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░) рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдбреАрдПрд▓рдПрд▓ рд▓реЛрдбрд┐рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рдХреЗрд╡рд▓ рд╡реИрдз рдмрд╛рдЗрдирд░реА рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреА рдЬрд░реВрд░рдд рд╣реИ AcroTranscoder.

рд╕реНрд╡-рдирд┐рд╖реНрдХрд░реНрд╖рдг рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░

рдЖрд░рдЯреАрдПрдл рдлрд╛рдЗрд▓реЛрдВ рдХреЗ рдмрд╛рдж, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдФрд░ рднреНрд░рдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдореВрд╣ рдиреЗ рд╕рд╛рдорд╛рдиреНрдп рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдЖрдЗрдХрди рдХреЗ рд╕рд╛рде рд╕реНрд╡-рдирд┐рд╖реНрдХрд░реНрд╖рдг (рдПрд╕рдПрдлрдПрдХреНрд╕) рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░ рдореЗрдВ рд╕реНрд╡рд┐рдЪ рдХрд┐рдпрд╛ред рдереНрд░реЗрдЯрдмреБрдХ рдиреЗ рдЗрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд▓рд┐рдЦрд╛ (рдЪреАрдиреА рдореЗрдВ рд▓рд┐рдВрдХ). рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдкрд░, рд╕реЗрд▓реНрдл-рдПрдХреНрд╕рдЯреНрд░реИрдХреНрдЯрд┐рдВрдЧ RAR рдлрд╛рдЗрд▓реЗрдВ рдбрдВрдк рдХреА рдЬрд╛рддреА рд╣реИрдВ рдФрд░ .ocx рдПрдХреНрд╕рдЯреЗрдВрд╢рди рд╡рд╛рд▓реЗ DLL рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрдВрддрд┐рдо рдкреЗрд▓реЛрдб рдкрд╣рд▓реЗ рдкреНрд░рд▓реЗрдЦрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll. рдЬрдирд╡рд░реА 2019 рдХреЗ рдордзреНрдп рд╕реЗ, OceanLotus рдЗрд╕ рддрдХрдиреАрдХ рдХрд╛ рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣рд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдордп рдХреЗ рд╕рд╛рде рдХреБрдЫ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдмрджрд▓ рд░рд╣рд╛ рд╣реИред рдЗрд╕ рдЦрдВрдб рдореЗрдВ рд╣рдо рддрдХрдиреАрдХ рдФрд░ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗред

рдПрдХ рд▓рд╛рд▓рдЪ рдмрдирд╛рдирд╛

рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (рдПрд╕рдПрдЪрдП-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB) рдкрд╣рд▓реА рдмрд╛рд░ 2018 рдореЗрдВ рдорд┐рд▓рд╛ рдерд╛ред рдпрд╣ SFX рдлрд╝рд╛рдЗрд▓ рджрд┐рдорд╛рдЧ рд╕реЗ рдмрдирд╛рдИ рдЧрдИ рдереА - рд╡рд┐рд╡рд░рдг рдореЗрдВ (рд╕рдВрд╕реНрдХрд░рдг рдХреА рдЬрд╛рдирдХрд╛рд░реА) рдХрд╣рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ JPEG рдЫрд╡рд┐ рд╣реИред рдПрд╕рдПрдлрдПрдХреНрд╕ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддреА рд╣реИ:

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░рд╛ 9. рдПрд╕рдПрдлрдПрдХреНрд╕ рдХрдорд╛рдВрдб

рдореИрд▓рд╡реЗрдпрд░ рд░реАрд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (рдПрд╕рдПрдЪрдП-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC), рд╕рд╛рде рд╣реА рдПрдХ рддрд╕реНрд╡реАрд░ 2018 thich thong lac.jpg.

рдирдХрд▓реА рдЫрд╡рд┐ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддреА рд╣реИ:

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░рд╛ 10. рдбрд┐рдХреЙрдп рдЫрд╡рд┐

рдЖрдкрдиреЗ рджреЗрдЦрд╛ рд╣реЛрдЧрд╛ рдХрд┐ SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдкрд╣рд▓реА рджреЛ рдкрдВрдХреНрддрд┐рдпрд╛рдБ OCX рдлрд╝рд╛рдЗрд▓ рдХреЛ рджреЛ рдмрд╛рд░ рдХреЙрд▓ рдХрд░рддреА рд╣реИрдВ, рд▓реЗрдХрд┐рди рдпрд╣ рдХреЛрдИ рддреНрд░реБрдЯрд┐ рдирд╣реАрдВ рд╣реИред

{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)

OCX рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рд╡рд╛рд╣ рдЕрдиреНрдп OceanLotus рдШрдЯрдХреЛрдВ рдХреЗ рд╕рдорд╛рди рд╣реИ - рдХрдИ рдХрдорд╛рдВрдб рдХреНрд░рдо JZ/JNZ ╨╕ PUSH/RETрдЬрдВрдХ рдХреЛрдб рдХреЗ рд╕рд╛рде рдЗрдВрдЯрд░рд▓реАрд╡ рдХрд┐рдпрд╛ рдЧрдпрд╛ред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 11. рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб

рдХрдЪрд░рд╛ рдХреЛрдб рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, Export DllRegisterServer, рдмреБрд▓рд╛рдпрд╛ regsvr32.exe, рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 12. рдореБрдЦреНрдп рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЛрдб

рдореВрд▓ рд░реВрдк рд╕реЗ, рдкрд╣рд▓реА рдмрд╛рд░ рдЬрдм рдЖрдк рдХреЙрд▓ рдХрд░рддреЗ рд╣реИрдВ DllRegisterServer рдирд┐рд░реНрдпрд╛рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдорд╛рди рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model рдбреАрдПрд▓рдПрд▓ рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдСрдлрд╝рд╕реЗрдЯ рдХреЗ рд▓рд┐рдП (0x10001DE0).

рдЬрдм рдлрд╝рдВрдХреНрд╢рди рдХреЛ рджреВрд╕рд░реА рдмрд╛рд░ рдХреЙрд▓ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдпрд╣ рдЙрд╕реА рдорд╛рди рдХреЛ рдкрдврд╝рддрд╛ рд╣реИ рдФрд░ рдЙрд╕ рдкрддреЗ рдкрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рд╣реЛрддрд╛ рд╣реИред рдпрд╣рд╛рдВ рд╕реЗ, рд╕рдВрд╕рд╛рдзрди рдХреЛ рдкрдврд╝рд╛ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдФрд░ рд░реИрдо рдореЗрдВ рдХрдИ рдХреНрд░рд┐рдпрд╛рдПрдВ рдХреА рдЬрд╛рддреА рд╣реИрдВред

рд╢реЗрд▓рдХреЛрдб рд╡рд╣реА рдкреАрдИ рд▓реЛрдбрд░ рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдкрд┐рдЫрд▓реЗ рдУрд╢рдирд▓реЛрдЯрд╕ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рд╕реЗ рдЕрдиреБрдХрд░рдг рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рд╣рдорд╛рд░реА рд╕реНрдХреНрд░рд┐рдкреНрдЯ. рдЕрдВрдд рдореЗрдВ рд╡рд╣ рдЧрд┐рд░ рдЬрд╛рддрд╛ рд╣реИ db293b825dcc419ba7dc2c49fa2757ee.dll, рдЗрд╕реЗ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рддрд╛ рд╣реИ DllEntry.

DLL рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрди рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рдирд┐рдХрд╛рд▓рддрд╛ рд╣реИ, рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддрд╛ рд╣реИ (AES-256-CBC) рдФрд░ рдбреАрдХрдВрдкреНрд░реЗрд╕ (LZMA) рдХрд░рддрд╛ рд╣реИред рд╕рдВрд╕рд╛рдзрди рдХрд╛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреНрд░рд╛рд░реВрдк рд╣реИ рдЬреЛ рдбреАрдХрдВрдкрд╛рдЗрд▓ рдХрд░рдирд╛ рдЖрд╕рд╛рди рд╣реИред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 13. рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)

рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд╕реЗрдЯ рд╣реИ - рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╕реНрддрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдмрд╛рдЗрдирд░реА рдбреЗрдЯрд╛ рдХреЛ рд▓рд┐рдЦрд╛ рдЬрд╛рдПрдЧрд╛ %appdata%IntellogsBackgroundUploadTask.cpl рдпрд╛ %windir%System32BackgroundUploadTask.cpl (рдпрд╛ SysWOW64 64-рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд▓рд┐рдП)ред

рдирд╛рдо рдХрд╛ рдХрд╛рд░реНрдп рдмрдирд╛рдХрд░ рдЖрдЧреЗ рдХреА рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ BackgroundUploadTask[junk].jobрдЬрд╣рд╛рдВ [junk] рдмрд╛рдЗрдЯреНрд╕ рдХрд╛ рдПрдХ рд╕реЗрдЯ рд╣реИ 0x9D ╨╕ 0xA0.

рдХрд╛рд░реНрдп рдЖрд╡реЗрджрди рдХрд╛ рдирд╛рдо %windir%System32control.exe, рдФрд░ рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдорд╛рди рдбрд╛рдЙрдирд▓реЛрдб рдХреА рдЧрдИ рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдкрде рд╣реИред рдЫрд┐рдкрд╛ рд╣реБрдЖ рдХрд╛рд░реНрдп рд╣рд░ рджрд┐рди рдЪрд▓рддрд╛ рд╣реИред

рд╕рдВрд░рдЪрдирд╛рддреНрдордХ рд░реВрдк рд╕реЗ, рдПрдХ рд╕реАрдкреАрдПрд▓ рдлрд╝рд╛рдЗрд▓ рдПрдХ рдЖрдВрддрд░рд┐рдХ рдирд╛рдо рд╡рд╛рд▓рд╛ рдПрдХ рдбреАрдПрд▓рдПрд▓ рд╣реИ ac8e06de0a6c4483af9837d96504127e.dll, рдЬреЛ рдлрд╝рдВрдХреНрд╢рди рдирд┐рд░реНрдпрд╛рдд рдХрд░рддрд╛ рд╣реИ CPlApplet. рдпрд╣ рдлрд╝рд╛рдЗрд▓ рдЕрдкрдиреЗ рдПрдХрдорд╛рддреНрд░ рд╕рдВрд╕рд╛рдзрди рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреА рд╣реИ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll, рдлрд┐рд░ рдЙрд╕ DLL рдХреЛ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЙрд╕рдХреЗ рдПрдХрдорд╛рддреНрд░ рдирд┐рд░реНрдпрд╛рдд рдХреЛ рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИ DllEntry.

рдмреИрдХрдбреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓

рдмреИрдХрдбреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдФрд░ рдЗрд╕рдХреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рдПрдореНрдмреЗрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рдВрд░рдЪрдирд╛ рдкрд┐рдЫрд▓реЗ рд╡рд╛рд▓реЗ рдХреЗ рд╕рдорд╛рди рд╣реА рд╣реИред

рдИрдПрд╕рдИрдЯреА: рдУрд╢рдирд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдЧреНрд░реБрдк рдмреИрдХрдбреЛрд░ рдХреЗ рд▓рд┐рдП рдирдИ рдбрд┐рд▓реАрд╡рд░реА рдпреЛрдЬрдирд╛рдПрдВ
рдЪрд┐рддреНрд░ 14. рдмреИрдХрдбреЛрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)

рд╕рдорд╛рди рд╕рдВрд░рдЪрдирд╛ рдХреЗ рдмрд╛рд╡рдЬреВрдж, рдХрдИ рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЗ рдореВрд▓реНрдпреЛрдВ рдХреЛ рджрд┐рдЦрд╛рдП рдЧрдП рдбреЗрдЯрд╛ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдЕрджреНрдпрддрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рд╣рдорд╛рд░реА рдкреБрд░рд╛рдиреА рд░рд┐рдкреЛрд░реНрдЯ.

рдмрд╛рдЗрдирд░реА рд╕рд░рдгреА рдХреЗ рдкрд╣рд▓реЗ рддрддреНрд╡ рдореЗрдВ DLL (HttpProv.dll MD5: 2559738D1BD4A999126F900C7357B759), Tencent рджреНрд╡рд╛рд░рд╛ рдкрд╣рдЪрд╛рдирд╛ рдЧрдпрд╛. рд▓реЗрдХрд┐рди рдЪреВрдВрдХрд┐ рдирд┐рд░реНрдпрд╛рдд рдХрд╛ рдирд╛рдо рдмрд╛рдЗрдирд░реА рд╕реЗ рд╣рдЯрд╛ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╣реИрд╢ рдореЗрд▓ рдирд╣реАрдВ рдЦрд╛рддреЗред

рдЕрддрд┐рд░рд┐рдХреНрдд рд╢реЛрдз

рдирдореВрдиреЗ рдПрдХрддреНрд░ рдХрд░рддреЗ рд╣реБрдП, рд╣рдордиреЗ рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдкрд░ рдзреНрдпрд╛рди рджрд┐рдпрд╛ред рдЕрднреА рд╡рд░реНрдгрд┐рдд рдирдореВрдирд╛ рдЬреБрд▓рд╛рдИ 2018 рдХреЗ рдЖрд╕рдкрд╛рд╕ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдФрд░ рдЗрд╕реА рддрд░рд╣ рдХреЗ рдЕрдиреНрдп рдирдореВрдиреЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ, рдЬрдирд╡рд░реА рдХреЗ рдордзреНрдп рдореЗрдВ - рдлрд░рд╡рд░реА 2019 рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рджрд┐рдЦрд╛рдИ рджрд┐рдПред рдПрдХ рд╡реИрдз рдбрд┐рдХреЙрдп рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдФрд░ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг OCX рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЫреЛрдбрд╝рддреЗ рд╣реБрдП рдПрдХ SFX рд╕рдВрдЧреНрд░рд╣ рдХреЛ рдПрдХ рд╕рдВрдХреНрд░рдордг рд╡реЗрдХреНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред

рднрд▓реЗ рд╣реА OceanLotus рдирдХрд▓реА рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рд╣рдордиреЗ рджреЗрдЦрд╛ рдХрд┐ SFX рдФрд░ OCX рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк рд╣рдореЗрд╢рд╛ рд╕рдорд╛рди рд╣реЛрддреЗ рд╣реИрдВ (0x57B0C36A (08/14/2016 @ 7:15 рдЕрдкрд░рд╛рд╣реНрди UTC) рдФрд░ 0x498BE80F (02/06/2009 @ 7:34 рдкреВрд░реНрд╡рд╛рд╣реНрди UTC) рдХреНрд░рдорд╢рдГ)ред рдпрд╣ рд╢рд╛рдпрдж рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд▓реЗрдЦрдХреЛрдВ рдХреЗ рдкрд╛рд╕ рдХрд┐рд╕реА рдкреНрд░рдХрд╛рд░ рдХрд╛ "рдирд┐рд░реНрдорд╛рддрд╛" рд╣реИ рдЬреЛ рд╕рдорд╛рди рдЯреЗрдореНрдкрд▓реЗрдЯреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдХреЗрд╡рд▓ рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЛ рдмрджрд▓рддрд╛ рд╣реИред

2018 рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ рд╣рдордиреЗ рдЬрд┐рди рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХрд╛ рдЕрдзреНрдпрдпрди рдХрд┐рдпрд╛ рд╣реИ, рдЙрдирдореЗрдВ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдо рд╣реИрдВ рдЬреЛ рд░реБрдЪрд┐ рдХреЗ рд╣рдорд▓рд╛рд╡рд░ рджреЗрд╢реЛрдВ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддреЗ рд╣реИрдВ:

- рдХрдВрдмреЛрдбрд┐рдпрд╛ рдореАрдбрд┐рдпрд╛ рдХреА рдирдИ рд╕рдВрдкрд░реНрдХ рдЬрд╛рдирдХрд╛рд░реА (рдирдИ).xls.exe
- цЭОх╗║щжЩ (ф╕кф║║чоАхОЖ).exe (рд╕реАрд╡реА рдХрд╛ рдирдХрд▓реА рдкреАрдбреАрдПрдл рджрд╕реНрддрд╛рд╡реЗрдЬрд╝)
- рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, 28-29 рдЬреБрд▓рд╛рдИ, 2018.exe рд╕реЗ рд╕рдВрдпреБрдХреНрдд рд░рд╛рдЬреНрдп рдЕрдореЗрд░рд┐рдХрд╛ рдореЗрдВ рд░реИрд▓реА

рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреА рдЦреЛрдЬ рдХреЗ рдмрд╛рдж рд╕реЗ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll рдФрд░ рдХрдИ рд╢реЛрдзрдХрд░реНрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рдЗрд╕рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдкреНрд░рдХрд╛рд╢рди рдХреЗ рдмрд╛рдж, рд╣рдордиреЗ рдореИрд▓рд╡реЗрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рдореЗрдВ рдХреБрдЫ рдмрджрд▓рд╛рд╡ рджреЗрдЦреЗред

рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рд▓реЗрдЦрдХреЛрдВ рдиреЗ рд╕рд╣рд╛рдпрдХ DLL DLL рд╕реЗ рдирд╛рдо рдирд┐рдХрд╛рд▓рдирд╛ рд╢реБрд░реВ рдХрд┐рдпрд╛ (DNSprov.dll рдФрд░ рджреЛ рд╕рдВрд╕реНрдХрд░рдг HttpProv.dll). рдлрд┐рд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рддреАрд╕рд░реЗ рдбреАрдПрд▓рдПрд▓ (рджреВрд╕рд░рд╛ рд╕рдВрд╕реНрдХрд░рдг HttpProv.dll), рдХреЗрд╡рд▓ рдПрдХ рдПрдореНрдмреЗрдб рдХрд░рдирд╛ рдЪреБрдирдирд╛ред

рджреВрд╕рд░рд╛, рдХрдИ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝реАрд▓реНрдб рдмрджрд▓ рджрд┐рдП рдЧрдП рд╣реИрдВ, рд╕рдВрднрд╡рддрдГ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдХреНрдпреЛрдВрдХрд┐ рдХрдИ рдЖрдИрдУрд╕реА рдЙрдкрд▓рдмреНрдз рд╣реЛ рдЧрдП рд╣реИрдВред рд▓реЗрдЦрдХреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд╢реЛрдзрд┐рдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╣реИрдВ:

  • рдкрд░рд┐рд╡рд░реНрддрд┐рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА AppX (IoCs рджреЗрдЦреЗрдВ)
  • рдореНрдпреВрдЯреЗрдХреНрд╕ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рд╕реНрдЯреНрд░рд┐рдВрдЧ ("рдбреАрдИрдПрдлрд╝", "рдПрдмреАрд╕реА", "рдШреА")
  • рдкреЛрд░реНрдЯ рд╕рдВрдЦреНрдпрд╛

рдЕрдВрдд рдореЗрдВ, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдП рдЧрдП рд╕рднреА рдирдП рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ IoCs рдЕрдиреБрднрд╛рдЧ рдореЗрдВ рд╕реВрдЪреАрдмрджреНрдз рдирдП C&Cs рд╣реИрдВред

рдирд┐рд╖реНрдХрд░реНрд╖

рдУрд╢рдирд▓реЛрдЯрд╕ рдХрд╛ рд╡рд┐рдХрд╛рд╕ рдЬрд╛рд░реА рд╣реИред рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣ рдЙрдкрдХрд░рдг рдФрд░ рд▓рд╛рд▓рдЪ рдХреЛ рдкрд░рд┐рд╖реНрдХреГрдд рдФрд░ рд╡рд┐рд╕реНрддрд╛рд░рд┐рдд рдХрд░рдиреЗ рдкрд░ рдХреЗрдВрджреНрд░рд┐рдд рд╣реИред рд▓реЗрдЦрдХ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝реЛрдВ рдХреЗ рд╕рд╛рде рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдб рдХреЛ рдЫрд┐рдкрд╛рддреЗ рд╣реИрдВ рдЬреЛ рдЕрднреАрд╖реНрдЯ рдкреАрдбрд╝рд┐рддреЛрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд╣реИрдВред рд╡реЗ рдирдП рд╕рд░реНрдХрд┐рдЯ рд╡рд┐рдХрд╕рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдЯреВрд▓ рдЬреИрд╕реЗ рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рд╢реЛрд╖рдг рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡реЗ рдкреАрдбрд╝рд┐рддреЛрдВ рдХреА рдорд╢реАрдиреЛрдВ рдкрд░ рдЫреЛрдбрд╝реА рдЧрдИ рдХрд▓рд╛рдХреГрддрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдХрд░рдгреЛрдВ рдореЗрдВ рд╕реБрдзрд╛рд░ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рдЬрд┐рд╕рд╕реЗ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рджреНрд╡рд╛рд░рд╛ рдкрддрд╛ рд▓рдЧрд╛рдП рдЬрд╛рдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдХрдо рд╣реЛ рдЬрд╛рддреА рд╣реИред

рд╕рдордЭреМрддрд╛ рдХреЗ рд╕рдВрдХреЗрддрдХ

рд╕рдордЭреМрддреЗ рдХреЗ рд╕рдВрдХреЗрддрдХ рдХреЗ рд╕рд╛рде-рд╕рд╛рде MITER ATT&CK рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдБ рдЙрдкрд▓рдмреНрдз рд╣реИрдВ рд╡реЗрд▓рд┐рд╡рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкрд░ ╨╕ рдЧреАрдерд╣рдм рдкрд░.

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╝реЗрдВ